问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501
你好,欢迎来到懂视!登录注册
当前位置: 首页 - 正文

熊猫烧香是什么样的病毒?

发布网友 发布时间:2022-03-18 11:11

我来回答

3个回答

热心网友 时间:2022-03-18 12:40

熊猫烧香病毒分析与解决方案
一、病毒描述:

含有病毒体的文件被运行后,病毒将自身拷贝至系统目录,同时修改注册表将自身设置为开机启动项,并遍历各个驱动器,将自身写入磁盘根目录下,增加一个Autorun.inf文件,使得用户打开该盘时激活病毒体。随后病毒体开一个线程进行本地文件感染,同时开另外一个线程连接某网站下载ddos程序进行发动恶意攻击。

二、病毒基本情况:

[文件信息]

病毒名: Virus.Win32.EvilPanda.a.ex$
大 小: 0xDA00 (55808), (disk) 0xDA00 (55808)
SHA1 : F0C3DA82E1620701AD2F0C8B531EEBEA0E8AF69D
壳信息: 未知
危害级别:高

病毒名: Flooder.Win32.FloodBots.a.ex$
大 小: 0xE800 (59392), (disk) 0xE800 (59392)
SHA1 : B71A7EF22A36DBE27E3830888DAFC3B2A7D5DA0D
壳信息: UPX 0.89.6 - 1.02 / 1.05 - 1.24
危害级别:高

三、病毒行为:

Virus.Win32.EvilPanda.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\system32\FuckJacks.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Userinit

"C:\WIN2K\system32\SVCH0ST.exe"
2、添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:FuckJacks
键值:"C:\WINDOWS\system32\FuckJacks.exe"

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:svohost
键值:"C:\WINDOWS\system32\FuckJacks.exe"

3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病

毒,并将这两个文件属性设置为隐藏、只读、系统。

C:\autorun.inf 1KB RHS
C:\setup.exe 230KB RHS

4、关闭众多杀毒软件和安全工具。
5、连接*****.3322.org下载某文件,并根据该文件记录的地址,去www.****.com下载某ddos程序,下载

成功后执行该程序。
6、刷新bbs.qq.com,某QQ秀链接。
7、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。

Flooder.Win32.FloodBots.a.ex$ :

1、病毒体执行后,将自身拷贝到系统目录:

%SystemRoot%\SVCH0ST.EXE
%SystemRoot%\system32\SVCH0ST.EXE

2、该病毒后下载运行后,添加注册表启动项目确保自身在系统重启动后被加载:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:Userinit
键值:"C:\WINDOWS\system32\SVCH0ST.exe"

3、连接ddos2.****.com,获取攻击地址列表和攻击配置,并根据配置文件,进行相应的攻击。

配置文件如下:
www.victim.net:3389

www.victim.net:80

www.victim.com:80

www.victim.net:80

1
1
120
50000

四、解决方案:

1、使用超级巡警可以完全清除此病毒和恢复被感染的文件。
2、推荐在清除时先使用超级巡警的进程管理工具结束病毒程序,否则系统响应很慢。
3、中止病毒进程和删除启动项目请看论坛相关图片。

------------------------------------------------------------------------------------------
熊猫烧香变种 spoclsv.exe 解决方案

档案编号:CISRT2006081
病毒名称:Worm.Win32.Delf.bf(Kaspersky)
病毒别名:Worm.Nimaya.d(瑞星)
Win32.Trojan.QQRobber.nw.22835(毒霸)
病毒大小:22,886 字节
加壳方式:UPack
样本MD5:9749216a37d57cf4b2e528c027252062
样本SHA1:5d3222d8ab6fc11f899eff32c2c8d3cd50cbd755
发现时间:2006.11
更新时间:2006.11
关联病毒:
传播方式:通过恶意网页传播,其它木马下载,可通过局域网、移动存储设备等传播
技术分析
==========
又是“熊猫烧香”FuckJacks.exe的变种,和之前的变种一样使用白底熊猫烧香图标,病毒运行后复制自身到系统目录下:%System%\drivers\spoclsv.exe
创建启动项:

[Copy to clipboard]CODE:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
修改注册表信息干扰“显示所有文件和文件夹”设置:

[Copy to clipboard]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidde

n\SHOWALL]
"Checked&#118alue"=dword:00000000
在各分区根目录生成副本:
X:\setup.exe
X:\autorun.inf
autorun.inf内容:

[Copy to clipboard]CODE:
[AutoRun]
OPEN=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
尝试关闭下列窗口:
QQKav
QQAV
VirusScan
Symantec AntiVirus
Duba
Windows
esteem procs
System Safety Monitor
Wrapped gift Killer
Winsock Expert
msctls_statusbar32
pjf(ustc)
IceSword
结束一些对头的进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe
禁用一系列服务:
Schele
sharedaccess
RsCCenter
RsRavMon
RsCCenter
RsRavMon
KVWSC
KVSrvXP
kavsvc
AVP
McAfeeFramework
McShield
McTaskManager
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc
删除若干安全软件启动项信息:
RavTask
KvMonXP
kav
KAVPersonal50
McAfeeUpdaterUI
Network Associates Error Reporting Service
ShStatEXE
YLive.exe
yassistse
使用net share命令删除管理共享:

[Copy to clipboard]CODE:
net share X$ /del /y
net share admin$ /del /y
net share IPC$ /del /y
遍历目录,感染除以下系统目录外其它目录中的exe、com、scr、pif文件:
X:\WINDOWS
X:\Winnt
X:\System Volume Information
X:\Recycled
%ProgramFiles%\Windows NT
%ProgramFiles%\WindowsUpdate
%ProgramFiles%\Windows Media Player
%ProgramFiles%\Outlook Express
%ProgramFiles%\Internet Explorer
%ProgramFiles%\NetMeeting
%ProgramFiles%\Common Files
%ProgramFiles%\ComPlus Applications
%ProgramFiles%\Messenger
%ProgramFiles%\InstallShield Installation Information
%ProgramFiles%\MSN
%ProgramFiles%\Microsoft Frontpage
%ProgramFiles%\Movie Maker
%ProgramFiles%\MSN Gamin Zone
将自身*在被感染文件前端,并在尾部添加标记信息:

QUOTE:
.WhBoy{原文件名}.exe.{原文件大小}.
与之前变种不同的是,这个病毒体虽然是22886字节,但是*在文件前段的只有22838字节,被感染文件运行后会出错,而不会像之前变种那样释放出{原文件名}.exe的原始正常文件。另外还发现病毒会覆盖少量exe,删除.gho文件。
病毒还尝试使用弱密码访问局域网内其它计算机:
password
清除步骤
==========
1. 断开网络
2. 结束病毒进程 %System%\drivers\spoclsv.exe
3. 删除病毒文件:%System%\drivers\spoclsv.exe
4. 右键点击分区盘符,点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf
5. 删除病毒创建的启动项:

[Copy to clipboard]CODE:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
6. 修改注册表设置,恢复“显示所有文件和文件夹”选项功能:

[Copy to clipboard]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"Checked&#118alue"=dword:00000001
7. 修复或重新安装反病毒软件
8. 使用反病毒软件或专杀工具进行全盘扫描,清除恢复被感染的exe文件

热心网友 时间:2022-03-18 13:58

熊猫烧香病毒会感染所有exe文件

热心网友 时间:2022-03-18 15:33

蠕虫病毒.
什么是熊猫烧香啊?图片是什么?

熊猫烧香是一款拥有自动传播、自动感染硬盘能力和强大的破坏能力的病毒。“熊猫烧香”2006年11月就开始出现在互联网上。计算机反病毒专家称此病毒是计算机蠕虫病毒的一种变种,由于中毒电脑的可执行文件会变成一只可爱的熊猫,双手合十拿着三根香,所以也被称为“熊猫烧香”病毒。瑞星反病毒专家介绍:“‘熊...

什么是熊猫烧香

熊猫烧香是一种经过多次变种的蠕虫病毒变种,2006年10月16日由25岁的中国湖北武汉新洲区人李俊编写,2007年1月初肆虐网络,它主要通过下载的档案传染。对计算机程序、系统破坏严重。

熊猫烧香是什么意思?

熊猫烧香的意思如下:熊猫烧香是一种经过多次变种的蠕虫病毒变种;2006年10月16日由25岁的中国湖北武汉新洲区人,李俊编写;2007年1月初,肆虐网络,主要通过下载的档案传染病毒;对计算机程序,系统破坏严重。熊猫烧香来源于一个非常厉害的病毒,病毒的图案就是一个熊猫拿着三根香参拜。一个电脑高手制作的...

病毒熊猫烧香是什么

熊猫烧香是一种蠕虫病毒的变种,经过多次变种而来,由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。但原病毒只会对exe文件的图标进行替换,并不会对系统本身进行破坏。这是由李俊制作并肆虐网络的一款电脑病毒,熊猫烧香跟灰鸽子不同,是一款拥有自动传播、自动感染硬盘能力...

我邻居中了(熊猫烧香)这病毒,咋把这病毒杀掉啊?(急)

熊猫烧香”其实是一种蠕虫病毒的变种,而且是经过多次变种而来的。尼姆亚变种W(Worm.Nimaya.w),由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。用户电脑中毒后可能会出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。同时,该病毒的某些变种可以通过局域网进行传播,...

熊猫烧香是什么病毒,中了这种病毒的电脑会怎么样的呢/???

熊猫烧香是蠕虫病毒,能够终止大量的反病毒软件和防火墙软件进程。它是尼姆亚变种W(Worm.Nimaya.w),由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。中毒后可能会 出现蓝屏、频繁重启以及系统硬盘中数据文件被破坏等现象。同时,该病毒的某些变种可以通过局域网进 行传播,...

熊猫烧香是用什么语言编的?(c语言?vb?还是其他?)

熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染系统中exe,com,pif,src,html,asp等文件,它还能中止大量的反病毒软件进程并且会删除扩展名为gho的文件,该文件是一系统备份工具GHOST的备份文件,使用户的系统备份文件丢失。被感染的用户系统中所有.exe可执行文件全部被改成熊猫举着三根香的模样。1:...

熊猫烧香病毒危害

熊猫烧香病毒是一种极具破坏性的恶意软件,它对用户的系统安全构成了严重威胁。该病毒的主要危害在于,它会删除扩展名为gho的文件,这使得依赖ghost软件进行操作系统恢复的用户无法正常使用。一旦电脑被感染,病毒会在用户打开.exe, .com, .f.src, .html.asp等类型的网页文件时,自动连接到病毒源下载...

熊猫拜香是什么病毒

1. 熊猫烧香是一种经过多次变种的蠕虫病毒变种,首次出现是由25岁的中国湖北武汉新洲区人李俊编写的。2. 2007年1月初,这种病毒开始肆虐网络,主要通过下载文件传染,对计算机程序和系统造成严重破坏。3. 熊猫烧香的名称来源于一个图案,该图案显示一只熊猫手持三根香进行参拜,这个图案被用于病毒的标识。4...

熊猫烧香病毒是用什么语言写的?原理是什么?

1、熊猫烧香其实是一种蠕虫病毒的变种,而且是经过多次变种而来的,由于中毒电脑的可执行文件会出现“熊猫烧香”图案,所以也被称为“熊猫烧香”病毒。但原病毒只会对EXE图标进行替换,并不会对系统本身进行破坏。2、该病毒是由Delphi5语言所编写的,并且一份据称是“熊猫烧香”病毒的源代码正在互联网上...

声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。
E-MAIL:11247931@qq.com
为什么抖音关注了又自动取消了? 梦见朋友结婚没有结成的预兆 微商真的能做能相信吗 武汉中考第二批录取分数线是多少? 车玻璃上白蒙蒙的一层擦不掉 明白的朋友帮我看看这是真的不。 真假怎么辨别。 叫我不小心掉水里了... 早产吃哪种代餐粉到底健不健康? 表弟和我是什么亲属关系啊? ...请问怎么讲jsp中选中的下拉框的值传递到一个java类中? 我梦见我爸爸坐的那辆飞机,那辆航班飞到我家门口,出现大气流我还能 熊猫烧香网络病毒是什么鬼? 熊猫烧香 是什么病毒?有什么危害?? 熊猫烧香传播途径是什么 熊猫烧香是什么病毒? 什么是“熊猫烧香”病毒? 熊猫烧香是什么病毒,中了这种病毒的电脑会怎么样的呢/??? 熊猫烧香是一种什么病毒,严重吗? 熊猫烧香是什么病毒 熊猫烧香的原理是什么 熊猫烧香的变种病毒 熊猫烧香病毒是一个什么样的病毒? 熊猫烧香是什么病毒?当年对计算机产生了多大的危害? “熊猫烧香”病毒是怎么回事?求他的详细资料 熊猫烧香病毒是什么? 什么是熊猫烧香病毒?详细点 熊猫烧香病毒特征 vivox9s屏幕发黄是怎么回事 谁知道手机屏幕边发黄是怎么回事?怎么办? 苹果手机屏幕颜色变黄怎么办? 笔记本屏幕颜色发黄、WIN10系统 熊猫烧香病毒 当年熊猫烧香病毒火到什么程度? 信息和数据的区别 信息和数据有什么区别 简述数据和信息的区别 什么是信息?信息和数据有何区别? 数据与信息的关系 数据,信息和知识有什么关系和区别 数据,信息和知识的区别与联系 描述信息与数据库的关系 联想电脑win10无限重启 联想笔记本安装win10专业版系统无限重启,怎么解决?求解!!! 联想装win10失败一直无限重启 联想在装的时候win10无限重启 联想笔记本win7升级到win10就无限重启怎么办?? page fault in nonpaged area win10 联想无限重启怎么办 联想机子在升级win10时失败了,一直无限重启重复正在还远以前版本的wind 联想笔记本,win10,一直重启,进不去系统 我把联想电脑更新到win10之后点了重置电脑,后来电脑就一直自动重启。怎么才能修好。我电脑已经成功 联想笔记本电脑升级win10后、一直重启。也恢复不了原来的系统了、怎么办?
  • 焦点

最新推荐

猜你喜欢

热门推荐